Aprovall
  • Plateforme
  • Solutions
    • Par métier
      • Achats
      • Finance
      • Conformité
      • RSE & ESG
      • Juridique
      • Cybersécurité
    • Par secteur d'activité
      • Distribution
      • Secteur public
      • Banques et Assurances
      • Industrie
      • Luxe
      • BTP
      • Défense & Aéronautique
  • Témoignages
  • Ressources
    • Nos webinaires
    • Nos livres blancs
    • Nos articles
    • Nos actualités
Français
  • English
  • Français
Se connecter
Demander une démo

Accueil | Nos articles | Due Diligence

  • Due Diligence

Documents fournisseurs : quoi exiger, de qui, et à quelle fréquence ?

Responsable achats analysant des documents fournisseurs sur écran dans un bureau professionnel

En bref

Le bon dossier fournisseur dépend du niveau de risque, pas d’une liste unique. Cet article détaille trois niveaux de criticité, le socle légal réellement exigible, les pièces déclenchées par le contexte du contrat, et comment aligner la fréquence de collecte sur le rythme du risque plutôt que sur un calendrier administratif.

Demander le même dossier à tous les fournisseurs ne renforce pas la conformité. Cela produit surtout des pièces inutiles, des relances sans fin et des dossiers qui vieillissent plus vite qu’ils ne sont contrôlés sans omettre la fatigue des tiers, comme le détaille Supplier fatigue et conformité fournisseurs.

La bonne question n’est donc pas : « Quelle est la liste maximale de documents à demander ? » Elle est : « Quelle preuve faut-il obtenir pour couvrir le risque créé par ce fournisseur, ce contrat et cette relation ? »

Cette logique de proportionnalité change tout. Elle réduit l’effort demandé aux tiers peu exposés, concentre les contrôles sur les relations critiques et rend le dispositif défendable en audit. Le document cesse d’être une formalité : il devient une preuve rattachée à un risque, à un déclencheur et à une date — c’est le même principe que celui qui fonde l’obligation légale de vigilance, développé dans Obligation de vigilance : le socle légal du risque des tiers en France.

L’erreur de départ : le même dossier pour tous les tiers

Le dossier fournisseur universel paraît rassurant : une liste unique, un processus unique, aucune décision à prendre. En pratique, il confond égalité de traitement et pertinence du contrôle. Un imprimeur local, un cabinet de conseil ayant accès à des données personnelles et un prestataire de maintenance intervenant sur un site sensible ne créent ni les mêmes risques ni les mêmes obligations.

À force de tout demander à tout le monde, les équipes achats passent du temps à relancer des pièces sans rapport avec la prestation. Les fournisseurs, eux, reçoivent des questionnaires qu’ils jugent disproportionnés. La qualité des réponses se dégrade : champs contournés, documents génériques, versions périmées ou dépôts réalisés uniquement pour débloquer une commande.

Le coût caché est plus grave que la charge administrative. Le volume masque les anomalies utiles. Une assurance reçue mais non alignée sur l’activité, un certificat expiré ou une attestation sociale non authentifiée peuvent rester invisibles dans un dossier pourtant marqué « complet » — le même problème que celui documenté dans Attestation de vigilance : ce qu’un donneur d’ordre doit réellement vérifier.

La complétude n’est donc pas la conformité. Un dispositif robuste sait expliquer pourquoi chaque pièce est demandée, ce qu’elle prouve, qui doit la contrôler et quand elle doit être réévaluée.

L’intégration d’Aprovall directement dans notre outil achats Ivalua nous permet de sécuriser nos processus sans changer les habitudes des équipes. Les documents sont collectés une seule fois, mutualisés au niveau du groupe et immédiatement accessibles. Cela améliore la qualité des données fournisseurs, simplifie le suivi de la conformité et apporte une vraie valeur ajoutée opérationnelle pour l’ensemble des métiers.

Thibaut Rongier

Responsable de projets SI | Eiffage

L’expérience d’Eiffage illustre le bon objectif : éviter de recollecter sans cesse, mutualiser quand la preuve est identique, et rendre l’information exploitable dans l’outil métier. La performance ne vient pas du nombre de pièces exigées, mais de leur pertinence et de leur disponibilité au moment de décider.

Comment segmenter les tiers avant de collecter les documents ?

La segmentation doit précéder le questionnaire. Elle ne nécessite pas vingt catégories : trois niveaux de criticité suffisent généralement pour définir des parcours documentaires lisibles. Cette approche rejoint celle décrite pour les risques tiers dans le secteur public, où la criticité du tiers conditionne également le niveau de contrôle.

Trois niveaux de criticité

Niveau 1 : tiers standard

Faible dépendance, prestation substituable, pas d’accès aux systèmes ni aux données sensibles, exposition réglementaire limitée. Le dossier reste court et centré sur l’identité du tiers ainsi que sur les obligations effectivement déclenchées.

Niveau 2 : tiers significatif

Engagement financier notable, intervention régulière, accès à un site, manipulation de données ou dépendance opérationnelle réelle. Des preuves d’assurance, de sécurité, de solidité financière ou d’autorisation peuvent devenir nécessaires.

Niveau 3 : tiers critique ou à risque élevé

Service difficilement remplaçable, accès privilégié, données sensibles, sous-traitance en cascade, géographie exposée ou activité fortement réglementée. Le contrôle est renforcé et la surveillance ne peut plus reposer sur les seules échéances documentaires.

Pour classer le tiers, cinq questions donnent une base opérationnelle.

Cinq questions pour qualifier le tiers

Nature de la prestation

Le fournisseur intervient-il sur un chantier, un processus critique, un produit réglementé ou une activité nécessitant un agrément ?

Accès

Dispose-t-il d’un accès aux systèmes, aux locaux sensibles, aux données personnelles ou aux secrets d’affaires ?

Engagement

Quel est le montant du contrat, sa durée, la dépendance créée et le coût d’une interruption ?

Exposition réglementaire

Le contrat déclenche-t-il une vigilance sociale, des exigences de commande publique, de cybersécurité, de protection des données ou de conformité sectorielle ?

Géographie et chaîne de sous-traitance

Où le tiers opère-t-il, à quels sous-traitants recourt-il et jusqu’où l’entreprise possède-t-elle une visibilité réelle ?

Le niveau obtenu ne doit pas être figé. Un prestataire standard peut devenir critique après une extension de périmètre ou l’ouverture d’un accès au système d’information. La segmentation doit donc être révisée lors des changements de contrat, de service, d’actionnariat ou de sous-traitance — une logique proche de celle décrite dans Évaluation risque fournisseur : pourquoi la cartographie annuelle ne peut plus être votre modèle de référence.

Quel est le socle légal exigible dans tous les cas ?

Il n’existe pas, en droit français, un dossier documentaire identique exigible auprès de tout fournisseur. Le « socle légal » dépend déjà d’un déclencheur. Pour la vigilance contre le travail dissimulé, l’obligation vise notamment les contrats portant sur une obligation d’un montant au moins égal à 5 000 euros hors taxes.[1]

Dans ce périmètre, le donneur d’ordre doit obtenir, lors de la conclusion puis tous les six mois jusqu’à la fin de l’exécution, une attestation de vigilance datant de moins de six mois. Il doit aussi en vérifier l’authenticité auprès de l’organisme de recouvrement : conserver le PDF sans effectuer ce contrôle ne suffit pas.[2] Le mécanisme et ses conséquences en cas de manquement sont détaillés dans Travail dissimulé : quand le risque d’un tiers devient votre facture.

Le dossier doit également permettre d’établir l’existence et l’immatriculation du cocontractant selon les justificatifs prévus par les textes. Pour une entreprise établie à l’étranger, des documents équivalents sont attendus et doivent être rédigés en français ou accompagnés d’une traduction.[3]

Ce socle n’autorise donc pas à demander automatiquement une attestation Urssaf à chaque fournisseur, quel que soit le montant ou la nature de l’achat. Il impose plutôt de savoir détecter le contrat qui franchit le seuil et entre dans le champ de la vigilance, puis d’appliquer les contrôles au bon rythme.

Quelles pièces exiger selon le contexte du contrat ?

Au-delà du socle légal, la collecte doit être déclenchée par le risque du contrat. Une pièce n’est utile que si elle répond à une question de contrôle précise.

Les six catégories de pièces déclenchées par le contrat

Assurances : vérifier la couverture, pas seulement le fichier

Une attestation de responsabilité civile professionnelle devient pertinente lorsque la prestation peut causer un dommage financier, matériel ou corporel. Pour des travaux relevant de la responsabilité décennale, l’attestation correspondante doit être contrôlée avant l’ouverture du chantier. Dans les deux cas, il faut rapprocher l’activité assurée, les plafonds, les exclusions, le territoire et la période de la réalité du contrat.

Régularité fiscale : un déclencheur ciblé

L’attestation fiscale est notamment attendue du titulaire pressenti d’un marché public avant sa signature, avec les justificatifs sociaux requis.[4] Dans le secteur privé, elle peut être prévue par le contrat ou demandée pour un tiers financièrement sensible, mais elle ne doit pas être présentée comme une obligation générale applicable à tout fournisseur.

Travailleurs étrangers : une liste conditionnelle

Lorsque les vérifications prévues par le Code du travail s’appliquent, le cocontractant remet la liste nominative des salariés étrangers employés et soumis à autorisation de travail. Elle précise la date d’embauche, la nationalité ainsi que le type et le numéro du titre. Le seuil réglementaire est de 5 000 euros hors taxes.[5]

Autorisations sectorielles et preuves métier

Transport, sécurité privée, déchets, santé, construction, produits réglementés : certaines prestations supposent une licence, un agrément, une habilitation, une certification produit ou une qualification. Le déclencheur est l’activité réellement confiée, non la catégorie générique du fournisseur. Un document valide mais couvrant une autre activité ne réduit aucun risque.

Données, cybersécurité et continuité

Dès qu’un tiers accède au système d’information ou traite des données sensibles, le dossier doit évoluer : questionnaire de sécurité, certificat pertinent, preuve de tests, plan de continuité, accord de traitement des données, liste des sous-traitants ou éléments de maîtrise des accès. Ces pièces ne remplacent pas l’analyse ; elles fournissent des signaux à vérifier et à rapprocher du service rendu.

Solidité financière, intégrité et ESG

Des comptes, une information de solvabilité, une déclaration de conflits d’intérêts, un engagement anticorruption ou des preuves ESG peuvent être justifiés pour un tiers critique, un intermédiaire commercial, une zone exposée ou une relation longue. Ici encore, le document doit découler d’un scénario de risque identifié — défaillance, corruption, atteinte réputationnelle ou rupture d’approvisionnement.

À retenir : une durée de validité n’est pas toujours une périodicité légale. Hors exigences expressément fixées par un texte, la bonne fréquence dépend du contrat, de la durée de la preuve, de la criticité et des événements susceptibles de modifier le risque.

Comment aligner la fréquence de collecte sur le rythme du risque ?

Un calendrier documentaire ne doit pas être construit uniquement autour des dates d’expiration. Certaines obligations imposent un rythme précis : l’attestation de vigilance doit, par exemple, être renouvelée tous les six mois pendant l’exécution du contrat. D’autres documents portent leur propre échéance, comme une police d’assurance ou un agrément.

Mais un risque peut évoluer avant le prochain rappel. Une cyberattaque, une procédure collective, un changement d’actionnariat, une alerte de sanctions, une extension de prestation ou le recours à un nouveau sous-traitant rendent le dossier obsolète même si tous les fichiers sont encore « valides ».

Il faut donc combiner trois horloges :

Trois horloges à combiner

L’horloge légale

Elle impose une date ou une périodicité déterminée.

L’horloge documentaire

Elle est liée à l’expiration du certificat, de l’assurance ou de l’agrément.

L’horloge du risque

Pour un tiers standard, une revue légère et événementielle peut suffire. Pour un tiers significatif, une réévaluation annuelle complétée par les échéances légales est souvent plus cohérente. Pour un tiers critique, la collecte périodique doit être associée à des sources d’alerte et à une gouvernance capable de décider : accepter, demander un plan d’action, restreindre l’accès ou suspendre la relation.

Elle est déclenchée par un événement, une alerte ou une modification de la relation.

Le monitoring continu ne signifie pas tout contrôler en permanence. Il signifie détecter plus tôt les événements qui rendent la dernière évaluation caduque, puis rouvrir uniquement les contrôles concernés.

Tenir le dispositif à l’échelle

La proportionnalité devient difficile à maintenir avec des tableurs et des boîtes mail. À mesure que le portefeuille grandit, les équipes doivent déterminer le bon profil, demander les bonnes pièces, contrôler les réponses, suivre les échéances et conserver la preuve de chaque action. Le risque n’est plus seulement documentaire : il devient un risque de processus — un point que un portail tiers gratuit change la relation entre vos équipes et vos fournisseurs développe sous l’angle de l’expérience fournisseur.

Un dispositif industrialisé doit pouvoir appliquer des règles conditionnelles : si le montant et la nature du contrat déclenchent la vigilance, demander et authentifier l’attestation ; si le tiers accède à des données, ouvrir le parcours cyber et protection des données ; si la prestation relève d’une activité réglementée, exiger l’autorisation correspondante.

Le portail fournisseur simplifie le dépôt et évite les demandes multiples. Les relances automatiques réduisent les tâches répétitives. La gestion des péremptions empêche qu’un dossier complet hier soit considéré comme conforme aujourd’hui. Enfin, la piste d’audit conserve l’historique : pièce reçue, contrôle effectué, anomalie détectée, relance envoyée, décision prise.

L’automatisation de la collecte documentaire avec Aprovall nous a permis de réduire fortement les tâches manuelles, de sécuriser nos audits et d’améliorer l’expérience fournisseurs. Les équipes achats peuvent désormais se concentrer sur des activités à plus forte valeur ajoutée.

Jean-Salah AIT BENIDER

Corporate purchasing digitalization project coordinator | Hutchinson

C’est à ce niveau qu’une plateforme comme Aprovall dépasse le rôle de coffre-fort. Elle relie le profil de risque aux exigences documentaires, automatise le cycle de vie des preuves et rend les exceptions visibles. Le dossier ne vaut plus par son volume, mais par la décision qu’il permet de prendre.

Commencez par un test simple : choisissez dix fournisseurs très différents et demandez, pour chaque pièce aujourd’hui exigée, « quel risque couvre-t-elle et quel événement doit provoquer sa mise à jour ? » Si la réponse n’est pas explicite, le dispositif collecte probablement trop – ou contrôle trop peu.

La prochaine étape consiste à transformer cette matrice en parcours réels : trois niveaux de tiers, des déclencheurs vérifiables, un propriétaire pour chaque contrôle et une règle claire en cas d’écart. C’est ainsi qu’une liste de documents devient un dispositif de maîtrise du risque tiers.

Trois niveaux de criticité, une preuve par risque

Voyez comment Aprovall automatise la segmentation des tiers, le déclenchement des bonnes pièces et le suivi des échéances, sans multiplier les tableurs.

Demander une démo
L’erreur de départ : le même dossier pour tous les tiers
Comment segmenter les tiers avant de collecter les documents ?
Quel est le socle légal exigible dans tous les cas ?
Quelles pièces exiger selon le contexte du contrat ?
Comment aligner la fréquence de collecte sur le rythme du risque ?
Tenir le dispositif à l’échelle

Share

Ces articles pourraient vous intéresser

  • Due diligence : équipe en bureau lumineux analysant une cartographie des risques et une segmentation des tiers, avec éléments visuels verts montrant traçabilité, preuves, remédiation et monitoring continu des fournisseurs.
    01 avril 2026
    Due Diligence
    Due diligence fournisseurs Sapin II et devoir de vigilance : structurer un programme conforme
    Due diligence fournisseurs alignée Sapin II et devoir de vigilance : un programme conforme repose sur une cartographie des risques unifiée, une segmentation des tiers, et une traçabilité complète. Un programme de due diligence fournisseurs aligné Sapin II et devoir de vigilance repose sur une cartographie des risques unifiée, une segmentation des tiers, et une […]

    Lire plus

  • 02 juin 2026
    Due Diligence
    GRC et intégration des données : pourquoi les tableaux de bord en temps réel ne sont plus un luxe
    Les tableaux de bord GRC en temps réel ne sont pas une simple évolution technologique. Ils répondent à un problème structurel : la donnée fournisseur se périme entre deux évaluations. Incidents financiers, certifications expirées, changements de dirigeants ou signaux comportementaux : les risques qui se matérialisent aujourd’hui n’apparaissent souvent pas dans le rapport de la […]

    Lire plus

  • Sapin II évaluation des tiers
    03 août 2026
    Due Diligence
    Sapin II & évaluation des tiers : construire le pilier 4 conforme aux recommandations AFA
    En bref 59 % des entreprises jugent l’évaluation des tiers la mesure Sapin II la plus difficile à mettre en œuvre. Les fiches pratiques AFA de juillet 2025 répondent avec une méthode concrète : segmenter les tiers en groupes homogènes (GTH), formaliser une gouvernance à 3 niveaux, et prioriser 14 points de vérification. Ce guide […]

    Lire plus

  • Obligation de vigilance
    08 septembre 2026
    Due Diligence
    Obligation de vigilance : le socle légal du risque des tiers en France
    En bref L’obligation de vigilance (Code du travail, URSSAF) et le devoir de vigilance (loi 2017, CSDDD) sont deux régimes distincts trop souvent confondus. Cet article explique pourquoi le droit fait porter au donneur d’ordre un risque qu’il ne maîtrise pas, qui est concerné à partir de quel seuil, et ce qu’il doit être capable […]

    Lire plus

Logo Aprovall

Créée en 2008, Aprovall est une entreprise française qui édite des logiciels de gouvernance, de gestion des risques et d’évaluation continue de la conformité des tiers de ses clients donneurs d’ordres. Cette activité est aussi connue sur l'acronyme  TPGRC ou TPRM.

Plateformes
  • Aprovall Manager
  • Aprovall Portal
  • Donneur d'Ordres
Clients
  • Témoignages
Ressources
  • Blog
  • Actualités
  • Webinaire
  • Glossaire
  • Documentation API
Entreprise
  • Qui sommes-nous
  • Contactez-nous
  • Carrière
  • Partenaires
Suivez-nous
  • Politique de confidentialité et de protection des données
  • Trust & Compliance Center
  • Mentions légales
  • Politique de cookies
  • Performance de nos services
  • Dispositif d’alerte
  • Dispositif de vulnérabilité